Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
D-Link ha confermato il 18 settembre 2026 una vulnerabilità zero-day di gravità massima nei router DIR-822A con firmware A_101. La falla, tracciata come CVE-2026-86296 con punteggio CVSS 10.0 sia nella versione 3.1 sia nella 4.0, consente a un attaccante sulla stessa rete locale di compromettere il dispositivo senza autenticazione. Il proof-of-concept è già pubblico e nessuna patch è disponibile.
- CVE-2026-86296 ha punteggio CVSS 10.0 massimo: il router DIR-822A con firmware A_101 è vulnerabile a stack-based buffer overflow nel componente DHCP udhcpcd.
- L'attacco richiede solo accesso alla rete locale, non credenziali né interazione utente; un dispositivo compromesso o un ospite malevolo sulla LAN può innescare l'exploit.
- Il ricercatore che ha scoperto la vulnerabilità ha pubblicato il PoC pubblicamente, abbassando drasticamente la barriera all'uso offensivo.
- D-Link sta investigando una seconda vulnerabilità critica, CVE-2026-86510 (CVSS 9.9), out-of-bounds write nel parser L2TP, che richiede invece privilegi bassi e ha attack surface WAN.
Il meccanismo tecnico: strcpy non controllata in udhcpcd
La vulnerabilità risiede nel componente DHCP server udhcpcd, specificamente nel file serverpacket.c attraverso la funzione strcpy. Secondo l'advisory SAP10516 citato da BleepingComputer, una richiesta appositamente costruita causa il superamento del buffer stack disponibile durante l'elaborazione. La manipolazione produce uno stack-based buffer overflow eseguibile da remoto nella stessa rete locale.
L'assenza di controlli di lunghezza sulla copia di stringa in strcpy rappresenta un pattern di sicurezza noto e evitabile da decenni. Il componente udhcpcd, derivato del progetto BusyBox, è qui integrato nel firmware proprietario di D-Link e presenta questa debolezza specifica nella gestione dei pacchetti DHCP server.
L'errore di calibrazione della mitigazione ufficiale
D-Link ha rilasciato advisory con raccomandazioni operative. La misura centrale consiste nel non esporre l'interfaccia di amministrazione del router a internet. Questa indicazione, seppur sensata per la superficie di attacco web, ignora la realtà tecnica della CVE-2026-86296: il vettore DHCP opera esclusivamente sulla rete locale.
Un attaccante che si trovi già sulla LAN — tramite un dispositivo IoT compromesso, un laptop ospite malevolo o un malware precedentemente infettato — raggiunge direttamente il demone udhcpcd sulla porta 67/UDP senza transitare attraverso il firewall perimetrale. La restrizione dell'accesso admin da WAN, pertanto, non intercetta né riduce questa superficie di attacco.
WindowsForum ha evidenziato questa discrepanza analizzando le due vulnerabilità in parallelo: CVE-2026-86296 (DHCP, LAN, unauthenticated) e CVE-2026-86510 (L2TP, WAN, low-privilege). Solo la seconda sarebbe parzialmente mitigata dalla riduzione dell'esposizione internet; la prima resta completamente esposta in ogni rete che ospiti più dispositivi o accessi ospite.
Il contesto CISA: 26 flaw D-Link già sfruttati, due da ransomware
BleepingComputer ha riportato che CISA traccia 26 vulnerabilità D-Link precedentemente exploitate in attacchi reali, di cui due anche da gruppi ransomware. Questo dato storico non implica exploit attivo per le CVE 2026-86296 e 2026-86510, che D-Link non ha confermato in-the-wild. Tuttavia, colloca il vendor in un profilo di rischio elevato per quanto riguarda la tempestività delle patch e l'adozione da parte degli utenti finali.
I router D-Link della serie DIR, in particolare modelli entry-level e SOHO, sono storicamente finiti in botnet DDoS — inclusa la famigerata Mirai e sue varianti — sfruttando credenziali default o vulnerabilità remote. La disponibilità di un PoC pubblico per una falla unauthenticated su rete locale, anche senza exploit attivo documentato, eleva significativamente il rischio di automazione una volta che codice funzionante circoli nei repository degli attaccanti.
"A specially crafted request may cause data to exceed the available stack buffer when processed by the strcpy function. Successful exploitation may cause memory corruption and could allow an attacker to affect the device's confidentiality, integrity, or availability." — D-Link advisory SAP10516, riportato da BleepingComputer
La seconda falla: CVE-2026-86510 nel parser L2TP
Parallelamente alla CVE-2026-86296, D-Link sta investigando CVE-2026-86510, classificata con CVSS 9.9 nella versione 3.1 e 9.4 nella versione 4.0. Si tratta di un out-of-bounds write nella funzione tunnel_set_params del parser L2TP/L2TPv6. A differenza della falla DHCP, questa richiede privilegi bassi per l'innesco e presenta attack surface WAN nelle configurazioni che esportano tunnel L2TP su internet.
GBhackers ha pubblicato il vector string completo per entrambe le vulnerabilità, evidenziando la classificazione CWE-121 (Stack-based Buffer Overflow) per la prima e la distinzione di profilo di attacco. La sovrapposizione di due criticità simultanee sullo stesso modello di router, senza patch per nessuna delle due, espone gli utenti a un arco di minaccia ampliato che copre sia la periferia LAN sia quella WAN.
Cosa fare adesso
Disabilitare l'accesso guest e segmentare la rete LAN. Poiché l'exploit DHCP richiede presenza sulla rete locale, isolare i dispositivi untrusted in VLAN o reti separate riduce la probabilità che un attaccante raggiunga il router.
Monitorare il traffico DHCP anomalo. Richieste DHCP con campi payload sospettosamente lunghi o malformati verso il router possono indicare tentativi di trigger del buffer overflow.
Valutare la sostituzione del dispositivo se in end-of-life. Il dossier non conferma lo stato lifecycle del DIR-822A; tuttavia, router legacy senza patch programmata rappresentano debito tecnico di sicurezza strutturale.
Ridurre l'esposizione L2TP verso internet. Per chi utilizzi tunnel L2TP/L2TPv6, limitare l'accesso a indirizzi sorgente noti mitiga parzialmente la superficie della CVE-2026-86510 in attesa di patch.
Perché la misura del vendor non basta
La risposta di D-Link incarna una forma di "sicurezza per negazione": raccomandare l'oscuramento dell'admin panel come se risolvesse il problema reale. Il vettore DHCP non attraversa il perimetro internet; vive dentro la rete, dove la superficie di attacco è per definizione più ampia e meno controllata. Ogni smartphone ospite, ogni stampante compromessa, ogni smart TV con firmware datato diventa potenziale trampolino.
Il mancato riconoscimento di questa distinzione tecnica nella comunicazione ufficiale lascia gli utenti domestici e i piccoli uffici con una falsa sensazione di protezione. Finché non arriverà una patch che sostituisca strcpy con funzioni bounded nella gestione dei pacchetti DHCP, il DIR-822A A_101 resta vulnerabile per design nella propria funzionalità di rete base.
Domande frequenti
È necessario essere connessi da remoto per sfruttare la CVE-2026-86296?
No. La fonte primaria specifica esplicitamente che l'attaccante deve trovarsi sulla stessa rete locale. L'esposizione internet dell'interfaccia admin è irrilevante per questo vettore.
Esiste una versione firmware che corregge la vulnerabilità?
No. Al momento della pubblicazione, nessuna patch è disponibile. D-Link dichiara di stare investigando e lavorando alle correzioni di sicurezza.
Il DIR-822A è ancora supportato dal vendor?
Il dossier non specifica lo stato lifecycle del modello. Gli utenti dovrebbero verificare direttamente sul portale supporto D-Link se il device rientri in programmi di assistenza attivi.
Fonti
- https://www.bleepingcomputer.com/news/security/d-link-warns-of-max-severity-zero-day-bug-in-dir-822a-routers/
- https://daily.dev/posts/d-link-warns-of-max-severity-zero-day-bug-in-dir-822a-routers-qt5pbasg1
- https://github.com/SecOpsNews/news/issues/74253
- https://windowsforum.com/news/cve-2026-86296-d-link-dir-822a-dhcp-flaw-has-no-patch.445408/
- https://gbhackers.com/d-link-dir-822a-router-vulnerability/
- https://nvd.nist.gov/vuln/detail/cve-2026-86296
- https://nvd.nist.gov/vuln/detail/cve-2026-86510
- https://github.com/advisories/GHSA-f64f-9c4r-2xmc
- https://support.github.com/
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.